导语:一个不需要任何凭证、不需要绑定账号、甚至不需要用户点击的漏洞,仅凭一个HTTP请求,就能让攻击者从”互联网旁观者”直接变成银行服务器的root用户——这就是巴基斯坦最大银行HBL网银系统面临的致命现实。近日,安全研究人员公开了这一发现:HBL的网银边缘节点暴露了Oracle WebLogic的古老但极危险的序列化RCE漏洞,CVSS评分10.0,攻击门槛低到”发一个POST包就能拿shell”。
一、事件概述
1.1 目标背景
HBL(Habib Bank Limited,哈比布银行)是巴基斯坦规模最大的银行,资产总额超过300亿美元,在全球15个国家设有分支机构,服务超过3000万客户。此次被发现存在致命漏洞的是其面向互联网的网银边缘节点:
- ibank.hbl.com(45.60.79.176)
- www.ibank.hbl.com(45.60.76.176)
这两个节点均通过Imperva WAF对外提供服务,但安全研究人员发现,WAF并未能完全阻断针对/wls-wsat/CoordinatorPortType端点的攻击。
1.2 漏洞评级
| 项目 | 详情 |
|---|---|
| 漏洞类型 | 未认证Java反序列化远程代码执行(XMLDecoder RCE) |
| CVE家族 | CVE-2017-10271 / WS-AT WorkContext反序列化漏洞族 |
| CVSS评分 | 10.0(满分) |
| 前置条件 | 无,仅需网络可达 |
| 影响范围 | 网银应用层Root级别代码执行 |
| 攻击复杂度 | 极低——一个POST请求即可 |
二、技术分析
2.1 漏洞原理
WebLogic的WS-AT(Web Services Atomic Transaction)协调服务接受SOAP信封,其头部的元素会被直接交给JDK内部的java.beans.XMLDecoder处理。这个类的设计目的是将XML转换为活着的Java对象——包括构造函数调用和方法执行。
换句话说,它在服务器上直接执行代码,而不是解析数据。
一个精心构造的WorkContext头部即可让服务器执行:
new ProcessBuilder("/bin/sh", "-c", "").start()
整个过程发生在WebLogic进程用户身份下,且由于WS-AT是一个古老的机器对机器的事务协调功能,在暴露到互联网时从未被纳入现代认证体系——所以根本没有认证环节。
2.2 攻击路径
互联网攻击者
│
▼
[1] 一个未认证POST请求 → /wls-wsat/CoordinatorPortType
│ │
▼ ▼
HTTP 500 ROOT SHELL(盲目执行,无回显)
(无论成功与否都返回500)
│
▼
[2] 读取config.xml → 获取所有JDBC数据源定义(数据库主机、端口、服务名、加密密码)
│
▼
[3] 窃取SerializedSystemIni.dat → 解密boot.properties中的所有存储凭据
│ (管理员控制台用户名/密码瞬间原文可见)
│
▼
[4] 内存中读取活动用户Session Token → 会话劫持(绕过OTP/MFA)
│
▼
[5] 挂接登录流程 → 记录用户输入的RSA加密密码在解密瞬间的原文
│ (持续收集所有未来用户的明文凭据)
│
▼
[6] 通过setDomainEnv.sh自启动脚本持久化 → 重启后仍然控制
│
▼
[7] 利用JDBC数据源和Node Manager凭据 → 横向移动到内部核心银行系统
2.3 复合漏洞放大风险
HBL的问题远不止这一个端点。同一批扫描还发现了以下”配套漏洞”:
| 漏洞 | 说明 | 危害 |
|---|---|---|
| _async路径RCE | 另一个未认证反序列化入口(CVE-2019-2725族) | 攻击冗余——修复一个另一个仍可用 |
| UDDI Explorer SSRF | CVE-2014-4210,探测内部网络拓扑 | 内网侦察——精准绘制攻击路径 |
| 内部IP泄露 | 10.200.75.9:4443暴露 | 直接提供内部地址,绕过探测 |
| 263条泄露凭据 | 公网遥测数据中存在 | 另一条进入途径,攻击者赛跑 |
更值得警惕的是,Imperva WAF的路径规范化存在可绕过的间隙——曾经针对ToolPane演示过的分号路径技巧在这里同样适用,”我们用WAF挡着”并不能作为持久的安全措施。
三、威胁态势
3.1 谁在盯着这类漏洞
这不是理论层面的风险——以下威胁行为者都在系统性地扫描和利用这类暴露的WebLogic端点:
勒索软件组织/Initial Access Brokers(初始访问经纪人):持续扫描暴露的WebLogic反序列化端点,获取访问权限后用于横向移动→大规模加密→双重勒索。Qilin(奇利安)勒索组织在2025年11月就曾将HBL列入猎物名单。
APT高级持续性威胁组织:偏好安静、长期潜伏的持久化方式,利用凭据收割和会话劫持进行间谍活动和制裁规避融资。
有经济动机的网络犯罪团伙:通过会话劫持和支付篡改快速变现,偏好短潜伏期、低可探测性的漏洞利用路径。
机会型僵尸网络:在发现新扫描目标后,几天内就会将暴露的端点纳入加密货币挖矿、DDoS或转售库存。
3.2 为什么这类攻击难以被发现
- 盲目执行:无论payload是否成功,服务器一律返回HTTP 500——基于响应判断的WAF和监控大多数时候只能看到”被阻止的请求”
- 加密传输:所有流量经HTTPS+Imperva传输,网络IDS传感器只能看到密文
- 后渗透伪装:获得代码执行后的活动(读配置文件、运行Java命令、调用管理API)看起来完全像正常的WebLogic行为
- 持久化机制隐蔽:利用setDomainEnv.sh等管理员正常维护的脚本,常规SOC很少对这类文件做变更检测
四、防御建议
对于已经暴露在互联网上的WebLogic服务器,以下措施刻不容缓:
立即修复:
- 禁用或删除
/wls-wsat/和/_async/路径——这是WebLogic的老旧功能,现代部署中已无存在必要 - 应用Oracle关键补丁更新(CPU),确保WebLogic版本已包含CVE-2017-10271和CVE-2019-2725的修复
访问控制:
- 切勿将WebLogic管理控制台直接暴露在公网;通过严格防火墙规则、VPN或隔离内网访问
- 限制或阻断来自不可信网段的IIOP/T3和WLS-WSAT协议访问
监控强化:
- 对
/wls-wsat/和/_async/端点的任何请求建立专项告警(哪怕返回500也应记录) - 对WebLogic服务器上的配置文件(config.xml、boot.properties、SerializedSystemIni.dat)和启动脚本(setDomainEnv.sh)的修改建立完整性监控
- 部署RASP(运行时应用自保护)方案,检测反序列化攻击行为
渗透测试:
- 定期对面向互联网的应用层进行针对性扫描,确认旧的Web服务端口已确实下线
- 将此类端点纳入红队演练的侦察范围
五、总结
一个2017年就已被Oracle修补的漏洞,在2026年仍然可以通过一个未认证的POST请求打开巴基斯坦最大银行网银系统的最高权限。这不是技术上的意外,而是长期配置漂移和缺乏定期安全审计的必然结果。
CVSS 10.0的评分意味着什么?意味着没有利用门槛、没有特殊条件,只需要网络能通——攻击者就能从”互联网上的陌生人”直接变成银行服务器的管理员。而HBL的情况更特殊:这不仅是单一漏洞,而是一整个漏洞生态系统的叠加——双重未认证RCE、SSRF探测、凭据泄露、WAF可绕过——每一个单独看都危险,组合在一起几乎等于给攻击者提供了完整的攻击手册。
对于防御者而言,”我们已经在WAF后面了”从来不是安全的终点,而是需要定期验证的假设。
原始技术报告PDF下载:crown_jewel_wls_wsat_rce.pdf.pdf)
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容